La seguridad de tus datos es una prioridad para MEGIA GLOBAL TRADING S.A.. Describimos a continuación las medidas técnicas y organizativas que aplicamos, así como las que están pendientes de implementación.
1. Medidas de seguridad implementadas
| Medida | Descripción | Estado |
|---|---|---|
| Cifrado en tránsito (TLS) | Todas las comunicaciones entre la extensión Chrome, el navegador y los servidores de Respondedor se realizan sobre conexiones TLS cifradas. | ✅ Activo |
| Hash de contraseñas (bcrypt) | Las contraseñas se almacenan exclusivamente como hash bcrypt con factor de coste ≥ 12. Nunca se almacenan en texto plano ni en formatos reversibles. | ✅ Activo |
| Tokens de autenticación por dispositivo (Sanctum) | Cada dispositivo recibe un token único que se revoca inmediatamente al cerrar sesión. No se usan cookies de sesión en la API. | ✅ Activo |
| Sesiones web cifradas | Las sesiones del panel web se almacenan cifradas en el servidor (Redis), con tiempo de expiración automático. | ✅ Activo |
| Protección CSRF | Todas las rutas web con formularios están protegidas contra ataques Cross-Site Request Forgery mediante tokens CSRF de Laravel. | ✅ Activo |
| Rate limiting en API | 60 peticiones/minuto general; 10 peticiones/minuto para el endpoint de sugerencias; 3 peticiones/minuto para traducción. Mitiga ataques de fuerza bruta y abuso. | ✅ Activo |
| Sanitización de entrada | El contenido de los mensajes enviados a la API se sanitiza con strip_tags() para eliminar código HTML/JS malicioso antes de procesarse. |
✅ Activo |
| Mínima retención de datos de mensajes | El contenido de los mensajes procesados por la IA no se almacena en ningún momento en los servidores de Respondedor. | ✅ Activo |
| Aislamiento de extensión Chrome | El almacenamiento local de la extensión (chrome.storage.local) está aislado por origen; ningún otro sitio web puede acceder a él. |
✅ Activo (garantía de Chrome) |
2. Medidas de seguridad pendientes de implementación
| Medida | Estado |
|---|---|
| Cifrado en reposo del perfil de personalidad (AES-256 a nivel de base de datos) | ⚠️ Pendiente — en planificación |
| Autenticación de dos factores (2FA) para administradores | ⚠️ Pendiente — recomendado antes de ir a producción |
| Auditoría de seguridad externa (penetration testing) | ⚠️ No realizada aún |
| Política de retención y rotación de logs de servidor | ⚠️ En desarrollo |
| Procedimiento formal de respuesta a incidentes documentado | ⚠️ En desarrollo |
3. Política de notificación de brechas de seguridad
En caso de detectar una brecha de seguridad que afecte a datos personales:
- Evaluaremos el riesgo en un plazo máximo de 72 horas desde la detección.
- Si el riesgo para los derechos y libertades de los afectados es elevado, notificaremos directamente a los usuarios afectados en el menor tiempo posible.
- Para usuarios residentes en el EEE, seguiremos las obligaciones del art. 33 RGPD (notificación a la autoridad de control) y art. 34 RGPD (notificación a afectados si hay alto riesgo).
4. Reportar una vulnerabilidad
Si has identificado una vulnerabilidad de seguridad en Respondedor, te pedimos que nos lo comuniques de forma responsable (Responsible Disclosure) antes de hacerla pública:
- Email: admin@megia.global — con asunto "Vulnerabilidad de seguridad"
- Describe el problema con el mayor detalle posible (pasos para reproducirlo, impacto estimado)
- Nos comprometemos a acusar recibo en 24 horas y a proporcionar una actualización en 5 días hábiles
- No emprenderemos acciones legales contra investigadores de seguridad que actúen de buena fe